Кроссчейн-протокол Chainflip потерял 736,442 USDT после атаки на механизм обработки транзакций USDT в сети TRON. Злоумышленнику удалось заставить систему несколько раз обрабатывать один и тот же депозит и проводить повторные выплаты. После обнаружения проблемы разработчики остановили работу сети.
Инцидент произошёл утром 12 сентября. Согласно предварительным данным Chainflip, злоумышленник провёл восемь последовательных попыток эксплуатации уязвимости примерно за 90 минут. Шесть из них закончились несанкционированными выплатами на общую сумму 736,442 USDT. Независимый технический аудит инцидента на текущий момент не представлен.
Причиной атаки стала особенность интеграции Chainflip с TRON. Поддержка нативных переводов USDT TRC20 появилась в основной сети Chainflip в июне 2026 года, что подтверждается официальным журналом обновлений проекта.
В отличие от ряда других поддерживаемых блокчейнов, где параметры обмена передаются через функции смарт-контрактов, при работе с TRON Chainflip считывает инструкции из memo транзакции. Именно этот механизм и стал точкой атаки.
По версии команды Chainflip, злоумышленник обнаружил возможность добавить собственный memo к транзакции, уже подписанной валидаторами. Система воспринимала изменённую инструкцию как ещё одну операцию обмена. После того как она считалась неудачной, механизм возврата отправлял средства обратно. При этом первоначальная транзакция уже была обработана.
Фактически один депозит становился основанием для двух выплат.
Сначала атакующий проверил схему на небольших суммах, а затем начал увеличивать размер операций, приблизительно вдвое на каждом следующем этапе. Такая последовательность выглядит как типичное тестирование уязвимости непосредственно в рабочей системе: сначала подтверждается возможность эксплуатации, после чего увеличивается объём выводимых средств.
Примечательно, что проблема возникла вскоре после активного расширения поддержки TRON. Ещё в мае Chainflip сообщал, что интеграция проходит длительное тестирование в Perseverance Testnet. Разработчики указывали, что намерены проверять обработку депозитов, исходящие транзакции, комиссии и различные пограничные сценарии перед запуском основной сети.
Несмотря на это, уязвимость в обработке memo добралась до рабочей версии протокола.
Атаку обнаружили после того, как последующие выплаты USDT начали завершаться ошибками. Разработчики Chainflip остановили работу сети и приступили к анализу затронутых компонентов. По предварительной оценке команды, проблема ограничена интеграцией USDT в TRON, а остальные средства в хранилищах не пострадали.
Кроме украденных активов одна пользовательская операция на 115,654 USDT осталась незавершённой. По заявлению Chainflip, эти средства находятся в хранилище протокола и должны быть отправлены после безопасного перезапуска сети.
Команда также пообещала полностью компенсировать потери пострадавшим пользователям, однако на 13 сентября механизм возмещения ещё не был опубликован. Полный технический отчёт должен появиться позднее.
Особого внимания заслуживает история безопасности проекта. Всего несколькими неделями ранее, 24 августа, в Chainflip сообщили о другой попытке эксплуатации уязвимости, связанной с кроссчейн-сообщениями и механизмом возврата средств в Ethereum. Тогда разработчики успели остановить соответствующие операции, выпустили обновление сети и заявили, что пользовательские активы потеряны не были.
В начале сентября проект столкнулся ещё с одной потенциальной атакой: три вредоносных валидатора отправляли специально сформированные сообщения во время процедуры генерации ключей. Команда Chainflip заявила, что попытку удалось пресечь до похищения средств, после чего операторам узлов предложили перейти на исправленную версию ПО 2.2.11
Таким образом, нынешняя кража выглядит не изолированным техническим сбоем, а третьим серьёзным инцидентом в безопасности Chainflip менее чем за месяц.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.